O volume do programa de recompensas por bugs da Coinbase está a caminho de triplicar, à medida que denúncias geradas por IA inundam sua fila de análise; no entanto, apenas 4% dos relatórios do HackerOne no primeiro semestre foram bugs válidos que receberam recompensa. Os revisores humanos precisam separar as ameaças credíveis de uma onda crescente de relatórios de baixo valor.
A Coinbase afirma que os relatos de bugs podem triplicar à medida que a IA gera ruído de segurança

Principais conclusões
- O volume de relatórios continua a caminho de triplicar em relação ao ano passado.
- Apenas 4% dos relatórios do primeiro semestre enviados por meio do HackerOne foram bugs válidos que geraram recompensa.
- Pesquisadores humanos descobriram uma falha no Stellar que a IA não detectou.
Por que os relatórios de bugs da Coinbase estão aumentando?
Os revisores humanos enfrentam uma carga crescente de triagem, já que ferramentas de IA de baixo custo permitem que pesquisadores de segurança analisem softwares e produzam relatórios de vulnerabilidades rapidamente. A corretora de criptomoedas Coinbase (Nasdaq: COIN) destacou a tendência em 11 de agosto em sua divulgação de segurança, informando que os envios estão a caminho de atingir o triplo do volume do ano passado, após terem dobrado no ano anterior.
O aumento no volume coincidiu com uma parcela menor de descobertas confiáveis. A Coinbase indicou que a proporção de relatórios válidos caiu de 14% em 2024 para 4% durante o primeiro semestre de 2026. A empresa associou o uso crescente de IA pelos pesquisadores a um aumento acentuado nos relatórios gerados por IA, mas não especificou qual porcentagem do total de envios envolveu ferramentas automatizadas.
A Coinbase restringiu seu programa de recompensa por bugs da Web2 em 29 de julho às vulnerabilidades de nível alto, crítico e extremo. Entre os relatórios do HackerOne encerrados durante o primeiro semestre, 44% eram duplicatas, 37% continham informações sem uma falha explorável e 15% eram inválidos. Vulnerabilidades extremas continuam elegíveis para recompensas de até US$ 1 milhão. O HackerOne é uma plataforma externa na qual pesquisadores independentes enviam vulnerabilidades de software às empresas para análise e possíveis recompensas. A Coinbase utiliza o rótulo Web2 para sites, aplicativos e serviços de suporte convencionais. Seu programa separado, o Cantina, abrange vulnerabilidades de blockchain e contratos inteligentes.
O que os pesquisadores humanos descobriram?
Os pesquisadores externos Joe Almeida e Anh Nguyen descobriram uma falha sutil envolvendo a reconciliação da Coinbase de saques da Stellar. O mecanismo de aumento de taxa da Stellar permite que um terceiro “envolva” uma transação existente e pague uma taxa de rede mais alta sem exigir novas assinaturas ou gerenciamento de números de sequência.
O sistema da Coinbase poderia tratar a transação original como falhada sob certas condições, mesmo após a transferência pretendida ter sido bem-sucedida na cadeia de blocos. Essa discrepância criou a possibilidade de os gastos serem contabilizados duas vezes internamente. A Coinbase suspendeu o processo afetado, confirmou a correção e restaurou o processamento normal.
Os fundos dos clientes não foram afetados, e a Coinbase não encontrou evidências de exploração além da prova de conceito dos pesquisadores e dos testes internos. A IA sinalizou separadamente uma falha relacionada, menos grave, no lado dos depósitos. As descobertas ilustram a divisão pretendida pela Coinbase entre a triagem automatizada e as investigações especializadas envolvendo regras de protocolo e contabilidade interna.
Uma auditoria de segurança separada do Bitcoin, assistida por IA, produziu 4.962 possíveis descobertas em 390 repositórios durante uma análise de 27,5 horas. Cerca de um quinto delas havia sido reproduzido de forma independente até o momento da publicação, tornando necessária a confirmação humana antes que os alertas restantes pudessem ser tratados como vulnerabilidades comprovadas.
Como os criminosos estão aplicando a IA?
Os invasores podem utilizar a mesma tecnologia para acelerar o phishing, a falsificação de identidade e o roubo de credenciais. O FBI (Federal Bureau of Investigation) alertou que a IA generativa ajuda os criminosos a produzir mensagens convincentes mais rapidamente, automatizar operações e ampliar seu leque de alvos em potencial.
Uma análise realizada em 10 de agosto sobre as atividades do grupo Kimsuky, ligado à Coreia do Norte, identificou plataformas de IA e documentos gerados em toda a infraestrutura associada. Os investigadores observaram material de phishing voltado para alvos relacionados a ativos virtuais, investimentos financeiros e desenvolvimento de software.
Um relatório de 6 de março sobre o serviço de phishing Tycoon 2FA descreveu uma tecnologia que interceptava sessões ativas e capturava tokens usados para contornar a autenticação multifatorial. Uma ação coordenada de interrupção removeu 330 domínios ligados à operação.
O que a mudança na segurança da IA significa para os consumidores?
Para os consumidores, a IA pode aumentar a velocidade dos ataques e tornar as mensagens de phishing mais convincentes, enquanto o volume de recompensas por descoberta de bugs afeta principalmente as equipes de revisão das empresas. Uma avaliação de segurança on-chain realizada em 30 de julho contabilizou 212 explorações e US$ 1,1 bilhão em perdas durante o primeiro semestre de 2026.
Precauções individuais continuam relevantes enquanto as corretoras ampliam as revisões automatizadas e mantêm pesquisadores especializados. As práticas padrão de segurança de ativos digitais incluem backups seguros de carteiras, gerenciamento robusto de senhas e autenticação de dois fatores. O programa revisado da Coinbase mantém inalteradas as recompensas da Web3, ao mesmo tempo em que concentra seus pagamentos públicos de recompensas da Web2 em falhas de alto impacto.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.












